Oracle RDBMS Audit Record
El registro de auditoría RDBMS de IBM QRadar DSM for Oracle recopila registros de una base de datos Oracle .
| Especificación | Valor |
|---|---|
| Fabricante | Oracle |
| Nombre de DSM | Oracle RDBMS Audit Record |
| Nombre de archivo RPM | DSM-OracleDbAudit-QRadar_version-build_number.noarch.rpm |
| Versiones soportadas | 9i, 10g, 11g, 12c (incluye auditoría unificada), 19c |
| Protocolo | JDBC, Syslog |
| Formato del evento | Par nombre-valor |
| Tipos de sucesos registrados | Registros de auditoría |
| ¿Descubierto automáticamente? | Sí |
| ¿Incluye identidad? | Sí |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web deOracle (https://www.oracle.com) |
- Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar
Console:
- Protocolo JDBC RPM
- RPM DSMCommon
- RPM de DSM de registro de auditoría de RDBMS de Oracle
- Configure el dispositivo de registro de auditoría RDBMS de Oracle para escribir registros de auditoría.
- Si QRadar no detecta automáticamente el origen de registro, añada un origen de registro de registro de auditoría RDBMS de Oracle en la consola de QRadar . Las tablas siguientes describen los parámetros que requieren valores específicos para recopilar sucesos de auditoría del registro de auditoría RDBMS de Oracle :
Tabla 2. Oracle Parámetro Valor Tipo de origen de registro Oracle RDBMS Audit Record Configuración de protocolo Syslog Identificador de origen de registro Escriba un identificador exclusivo para el origen de registro.
Tabla 3. Parámetros de origen de registro de Oracle RDBMS Audit Record JDBC Parámetro Valor Tipo de origen de registro Oracle RDBMS Audit Record Configuración de protocolo JDBC Identificador de origen de registro Escriba un nombre para el origen de registro. El nombre no puede contener espacios y debe ser exclusivo entre todos los orígenes de registro del tipo de origen de registro configurado para utilizar el protocolo JDBC .
Si el origen de registro recopila sucesos de un único dispositivo que tiene una dirección IP estática o un nombre de host, utilice la dirección IP o el nombre de host del dispositivo como todo o parte del valor Identificador de origen de registro ; por ejemplo, 192.168.1.1 o JDBC192.168.1.1. Si el origen de registro no recopila sucesos de un único dispositivo que tenga una dirección IP estática o un nombre de host, puede utilizar cualquier nombre exclusivo para el valor Identificador de origen de registro ; por ejemplo, JDBC1, JDBC2.
Tipo de base de datos Oracle Nombre de base de datos El nombre de la base de datos desde la que se recopilan los registros de auditoría. IP o nombre de host La IP o el nombre de host de la base de datos de Oracle . Puerto Especifique el puerto JDBC . El puerto JDBC debe coincidir con el puerto de escucha configurado en la base de datos remota. La base de datos debe permitir conexiones TCP entrantes. El rango válido es de 1 a 65535.
Los valores predeterminados son:
- MSDE-1433
- Postgres -5432
- MySQL -3306
- Sybase -1521
- Oracle -1521
- Informix® -9088
- DB2® -50000
Si se utiliza una instancia de base de datos con el tipo de base de datos MSDE, debe dejar el campo Puerto en blanco.
Nombre de usuario Una cuenta de usuario para conectarse a la base de datos. El usuario debe tener permisos AUDIT_ADMIN o AUDIT_VIEWER . Contraseña La contraseña necesaria para conectarse a la base de datos. Consulta predefinida Seleccione una consulta de base de datos predefinida para el origen de registro. Si una consulta predefinida no está disponible para el tipo de origen de registro, los administradores pueden seleccionar la opción none .
Nombre de tabla Nombre de la tabla o vista que incluye los registros de sucesos. El nombre de tabla puede incluir los caracteres especiales siguientes: signo de dólar ($), signo de número (#), subrayado (_), guión corto (-) y punto (.). Lista de selección Lista de campos que se deben incluir cuando la tabla busca sucesos. Puede utilizar una lista separada por comas o escribir un asterisco (*) para seleccionar todos los campos de la tabla o vista. Si se define una lista separada por comas, la lista debe contener el campo que está definido en el Campo de comparación. Campo de comparación Para Oracle 9i o Oracle 10g Release 1, escriba Qradar_time.
Para Oracle 10g Release 2, Oracle 11go Oracle 12c (auditoría no unificada), escriba extended_timestamp.
Para Oracle 12c (auditoría unificada), escriba event_timestamp.
Utilizar cifrado Oracle Oracle Valores de cifrado e integridad de datos también se conoce como Oracle Advanced Security.
Si se selecciona, los conexiones JDBC de Oracle requerirán que el servidor dé soporte a valores de cifrado de datos de Oracle similares a los del cliente.
Para obtener más información sobre cómo configurar los parámetros de JDBC , consulte Opciones de configuración del protocoloJDBC.
- Verifique que QRadar se ha configurado correctamente.Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.La tabla siguiente muestra un mensaje de suceso normalizado de ejemplo del registro de auditoría RDBMS de Oracle :
Tabla 4. Oracle RDBMS Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo SELECT satisfactorio Acción del sistema Permitir OS_USERNAME: "os_username" USERNAME: "username" USERHOST: "userhost" TERMINAL: "terminal" TIMESTAMP: "2017-04-05 21:04:02.0" OWNER: "owner" OBJ_NAME: "PARTIAL_ALERT" ACTION: "3" ACTION_NAME: "SELECT" NEW_OWNER: "null" NEW_NAME: "null" OBJ_PRIVILEGE: "null" SYS_PRIVILEGE: "null" ADMIN_OPTION: "null" GRANTEE: "null" AUDIT_OPTION: "null" SES_ACTIONS: "null" LOGOFF_TIME: "null" LOGOFF_LREAD: "null" LOGOFF_PREAD: "null" LOGOFF_LWRITE: "null" LOGOFF_DLOCK: "null" COMMENT_TEXT: "null" SESSIONID: "xxxxxx" ENTRYID: "2" STATEMENTID: "2" RETURNCODE: "0" PRIV_USED: "null" CLIENT_ID: "null" ECONTEXT_ID: "null" SESSION_CPU: "null" EXTENDED_TIMESTAMP: "2017-04-05 21:04:02.318133 America/Halifax" PROXY_SESSIONID: "null" GLOBAL_UID: "null" INSTANCE_NUMBER: "0" OS_PROCESS: "9276" TRANSACTIONID: "null" SCN: "3842851" SQL_BIND: "null" SQL_TEXT: "null" OBJ_EDITION_NAME: "null" DBID: "xxxxxxxxxx"AUDIT ha fallado Modificación fallida de configuración AUDIT_TYPE: "Standard" SESSIONID: "xxxxxxxxxx" PROXY_SESSIONID: "0" OS_USERNAME: "os_username" USERHOST: "userhost" TERMINAL: "terminal" INSTANCE_ID: "1" DBID: "xxxxxxxxxx" AUTHENTICATION_TYPE: "(TYPE=(DATABASE));" DBUSERNAME: "dbusername" DBPROXY_USERNAME: "null" EXTERNAL_USERID: "null" GLOBAL_USERID: "null" CLIENT_PROGRAM_NAME: "client_program_name" DBLINK_INFO: "null" XS_USER_NAME: "null" XS_SESSIONID: "000000000000000000000000000000000000000000000000000000000000000000" ENTRY_ID: "3" STATEMENT_ID: "11" EVENT_TIMESTAMP: "2017-04-05 20:44:21.29604" ACTION_NAME: "AUDIT" RETURN_CODE: "1031" OS_PROCESS: "1749" TRANSACTION_ID: "0000000000000000" SCN: "3841187" EXECUTION_ID: "null" OBJECT_SCHEMA: "null" OBJECT_NAME: "null" SQL_TEXT: "audit all" SQL_BINDS: "null" APPLICATION_CONTEXTS: "null" CLIENT_IDENTIFIER: "null" NEW_SCHEMA: "null" NEW_NAME: "null" OBJECT_EDITION: "null" SYSTEM_PRIVILEGE_USED: "null" SYSTEM_PRIVILEGE: "null" AUDIT_OPTION: "CREATE SESSION" OBJECT_PRIVILEGES: "null" ROLE: "null" TARGET_USER: "null" EXCLUDED_USER: "null" EXCLUDED_SCHEMA: "null" EXCLUDED_OBJECT: "null" ADDITIONAL_INFO: "null" UNIFIED_AUDIT_POLICIES: "null" FGA_POLICY_NAME: "null" XS_INACTIVITY_TIMEOUT: "0" XS_ENTITY_TYPE: "null" XS_TARGET_PRINCIPAL_NAME: "null" XS_PROXY_USER_NAME: "null" XS_DATASEC_POLICY_NAME: "null" XS_SCHEMA_NAME: "null" XS_CALLBACK_EVENT_TYPE: "null" XS_PACKAGE_NAME: "null" XS_PROCEDURE_NAME: "null" XS_ENABLED_ROLE: "null" XS_COOKIE: "null" XS_NS_NAME: "null" XS_NS_ATTRIBUTE: "null" XS_NS_ATTRIBUTE_OLD_VAL: "null" XS_NS_ATTRIBUTE_NEW_VAL: "null" DV_ACTION_CODE: "0" DV_ACTION_NAME: "null" DV_EXTENDED_ACTION_CODE: "0" DV_GRANTEE: "null" DV_RETURN_CODE: "0" DV_ACTION_OBJECT_NAME: "null" DV_RULE_SET_NAME: "null" DV_COMMENT: "null" DV_FACTOR_CONTEXT: "null" DV_OBJECT_STATUS: "null" OLS_POLICY_NAME: "null" OLS_GRANTEE: "null" OLS_MAX_READ_LABEL: "null" OLS_MAX_WRITE_LABEL: "null" OLS_MIN_WRITE_LABEL: "null" OLS_PRIVILEGES_GRANTED: "null" OLS_PROGRAM_UNIT_NAME: "null" OLS_PRIVILEGES_USED: "null" OLS_STRING_LABEL: "null" OLS_LABEL_COMPONENT_TYPE: "null" OLS_LABEL_COMPONENT_NAME: "null" OLS_PARENT_GROUP_NAME: "null" OLS_OLD_VALUE: "null" OLS_NEW_VALUE: "null" RMAN_SESSION_RECID: "0" RMAN_SESSION_STAMP: "0" RMAN_OPERATION: "null" RMAN_OBJECT_TYPE: "null" RMAN_DEVICE_TYPE: "null" DP_TEXT_PARAMETERS1: "null" DP_BOOLEAN_PARAMETERS1: "null" DIRECT_PATH_NUM_COLUMNS_LOADED: "0"